ペネトレーションテストに該当するものはどれか。
ペネトレーションテストは実際に侵入できるかを試して確かめる
選択肢
- ア検査対象の実行プログラムの設計書、ソースコードに着目し、開発プロセスの各工程にセキュリティ上の問題がないかどうかをツールや目視で確認する。
- イ公開Webサーバの各コンテンツファイルのハッシュ値を管理し、定期的に各ファイルから生成したハッシュ値と一致するかどうかを確認する。
- ウ公開Webサーバや組織のネットワークの脆弱性を探索し、サーバに実際に侵入できるかどうかを確認する。
- エ内部ネットワークのサーバやネットワーク機器のIPFIX情報から、各PCの通信に異常な振る舞いがないかどうかを確認する。
正解と解説
正解:ウ 公開Webサーバや組織のネットワークの脆弱性を探索し、サーバに実際に侵入できるかどうかを確認する。
ペネトレーションテストは、実際の攻撃者と同じ手口でシステムに侵入を試み、防御を突破できるかどうかを確かめる検査である。脆弱性の有無を一覧化するだけでなく、そこから本当に侵入や権限奪取に至るかを実証する点に意味がある。実施には対象範囲と手順を事前に合意しておく必要がある。
選択肢ごとの解説
- ア設計書やソースコードを対象にした確認はソースコードレビューなどの静的な検査である。
- イハッシュ値の照合はコンテンツの改ざん検知であり、侵入を試す検査ではない。
- ウ正しい。脆弱性を探索し、実際に侵入できるかを確認するのがペネトレーションテストである。
- エ通信フロー情報から異常な振る舞いを見つけるのは運用時の監視・検知にあたる。
同じ分野の他の問題
- 情報セキュリティでの脆弱性の検出に用いられるホワイトボックステストに該当するものはどれか。2026年度 公開問題 科目A・B 問5
- CVSS v3について、基本評価基準、現状評価基準、環境評価基準のうち、現状評価基準の特徴はどれか。2025年度 公開問題 科目A・B 問6
- 国内外に複数の子会社をもつA社では、インターネットに公開するWebサイトについて、A社グループの脆弱性診断基準(以下、A…2022年度 公開問題 科目A・B 問58
- A社は、金属加工を行っている従業員50名の企業である。同業他社がサイバー攻撃を受けたというニュースが増え、A社の社長は情…2022年度 公開問題 科目A・B 問51
- Webサーバの検査におけるポートスキャナの利用目的はどれか。2019年度 秋期 午前 問30
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。